chore:: update

This commit is contained in:
Xor290
2026-08-07 18:58:50 +02:00
parent ec59d5933b
commit 56aef1fa9b
13 changed files with 301 additions and 71 deletions
+19 -54
View File
@@ -1,45 +1,4 @@
---
# Le certificat mln-uber.club n'est pas généré ici : il existe déjà sur prod-uber
# (utilisé par le conteneur waf du docker-compose). On le récupère et on le copie
# vers le load-balancer. Relancer ce playbook après chaque renouvellement du cert
# sur prod-uber pour resynchroniser HAProxy.
- name: Récupérer le certificat mln-uber.club depuis prod-uber
hosts: prod-uber
become: true
gather_facts: false
vars:
# À CONFIRMER : chemin réel du cert sur prod-uber (aucun playbook ne le dépose
# actuellement à cet endroit — à ajuster si différent).
app_cert_dir: "{{ docker_dir }}/certs"
local_cert_sync_dir: /tmp/mln-uber-cert-sync
tasks:
- name: Créer le dossier temporaire local de synchronisation
ansible.builtin.file:
path: "{{ local_cert_sync_dir }}"
state: directory
mode: "0700"
delegate_to: localhost
become: false
- name: Rapatrier fullchain.pem et privkey.pem
ansible.builtin.fetch:
src: "{{ app_cert_dir }}/{{ item }}"
dest: "{{ local_cert_sync_dir }}/{{ item }}"
flat: true
loop:
- fullchain.pem
- privkey.pem
- name: Restreindre les permissions locales de la clé privée
ansible.builtin.file:
path: "{{ local_cert_sync_dir }}/privkey.pem"
mode: "0600"
delegate_to: localhost
become: false
- name: Déploiement HAProxy (load-balancer)
hosts: load-balancer
become: true
@@ -48,7 +7,7 @@
vars:
haproxy_cert_dir: /etc/haproxy/certs
haproxy_cert_path: "{{ haproxy_cert_dir }}/{{ domain_name }}.pem"
local_cert_sync_dir: /tmp/mln-uber-cert-sync
local_cert_sync_dir: ../certs
tasks:
- name: Installer HAProxy
@@ -91,11 +50,24 @@
group: root
mode: "0640"
- name: Ouvrir le port HTTPS dans UFW
ansible.builtin.ufw:
rule: allow
port: "443"
proto: tcp
- name: Installer iptables-persistent
ansible.builtin.apt:
name: iptables-persistent
state: present
update_cache: yes
- name: Autoriser le port HTTPS (443) entrant
ansible.builtin.iptables:
chain: INPUT
protocol: tcp
destination_port: "443"
jump: ACCEPT
action: insert
comment: "haproxy: autorise HTTPS entrant"
- name: Sauvegarder les règles iptables (persistance au reboot)
ansible.builtin.command: netfilter-persistent save
changed_when: false
- name: Déployer la configuration HAProxy
ansible.builtin.template:
@@ -113,13 +85,6 @@
state: started
enabled: yes
- name: Nettoyer les fichiers temporaires locaux
ansible.builtin.file:
path: "{{ local_cert_sync_dir }}"
state: absent
delegate_to: localhost
become: false
handlers:
- name: reload haproxy
ansible.builtin.systemd: